Keycloak-Integration

CAPTCHA zu Ihren Keycloak-Flows hinzufügen

Schützt Keycloak-Browser-Login, Selbstregistrierung und Passwort-Zurücksetzen-Formulare mit serverseitig verifizierter Challenge. Eine Provider-JAR, kein Code.

Keycloak 26+ · Java 17 Serverseitig ausgestellte Einmal-Tokens Open Source, einzelne JAR
/admin/master/console/#/realm/authentication
Captchala Username Password Form
cl_pub_a8f3…29c1
••••••••••••••••
AnforderungREQUIRED

Warum CaptchaLa auf Keycloak

Serverseitige Verifizierung auf den Formularen, die Bots zuerst angreifen.

Datenschutz von Grund auf

Keine Drittanbieter-Tracking-Pixel, keine Werbesignale. Ihre Nutzer werden nicht profiliert. Konform mit DSGVO, CCPA und PIPL ab Werk.

Serverseitiger Anti-Replay-Schutz

Keycloak erstellt beim Rendern einen Einmal-Token und validiert ihn serverseitig mit Ihrem App Secret. Ein gelöster Token kann nicht wiederverwendet oder zwischen Formularen geteilt werden.

Plug-and-Play, kein Code

Eine einzelne Provider-JAR in providers/ ablegen, kc.sh build ausführen, die Ausführungen zu Ihren Flows hinzufügen und zwei Schlüssel einfügen. Das Secret erreicht nie den Browser.

Wo es schützt

Jeden Flow unabhängig in den Authentifizierungseinstellungen hinzufügen.

Browser-Login
Selbstregistrierung
Passwort zurücksetzen

In 3 Schritten installieren

Provider bereitstellen, dann Flows verdrahten.

  1. 1

    JAR bereitstellen

    keycloak-captchala.jar in /opt/keycloak/providers/ kopieren, kc.sh build ausführen und neu starten. Login-Theme auf 'captchala' setzen.

  2. 2

    Keys einfügen

    Auf captcha.la registrieren, App Key und App Secret kopieren und in die Konfiguration der Captchala-Ausführung (Zahnrad-Symbol) einfügen.

  3. 3

    Zu schützende Flows auswählen

    Den Captchala-Schritt zu den Browser-, Registrierungs- und/oder Reset-Credentials-Flows hinzufügen — Login, Registrierung, Passwort zurücksetzen, fertig.

Häufig gestellte Fragen

Ist das Keycloak-Plugin kostenlos?

Ja — das Plugin ist kostenlos und Open Source. Der CaptchaLa-Free-Tarif enthält 10.000 Verifizierungen pro Monat; Sie zahlen nur, wenn Sie mehr Volumen brauchen.

Welche Keycloak-Versionen werden unterstützt?

Keycloak 26+ in der Quarkus-Distribution, gebaut gegen 26.5.6 mit Java 17. Die JAR in providers/ ablegen, kc.sh build ausführen und neu starten.

Welche Formulare kann es schützen?

Browser-Login, Selbstregistrierung und Passwort zurücksetzen. Jeder Flow wird unabhängig hinzugefügt, sodass Sie einen, zwei oder alle drei schützen können.

Wird das App Secret je an den Browser übermittelt?

Nein. Das Secret wird maskiert gespeichert und ausschließlich im X-App-Secret-Header von Keycloak an die CaptchaLa-API gesendet. Es erscheint nie in einer Seite, einem Template oder einem Log.

Was passiert, wenn die CaptchaLa-API nicht erreichbar ist?

Standardmäßig schlägt das Plugin geschlossen fehl und die Einreichung wird abgelehnt. Sie können jede Ausführung auf fail open umschalten — für gestaffeltes Rollout.

Ihren Keycloak-Realm absichern

Kostenlos starten — 10.000 Verifizierungen pro Monat, keine Kreditkarte.

Kostenlos starten